La responsabilidad bancaria por fraudes digitales

11/09/2025

I.- LA CIBERDELINCUENCIA: UN FENOMENO CRECIENTE

La ciberdelincuencia es un fenómeno cada día más frecuente, que ha desplazado la delincuencia clásica; si tomamos las estadísticas del año 2023 podemos observar como 87.41% de los casos de ciberdelincuencia han sido fraudes digitales

Los fraudes bancarios resultan un fenómeno de que cada día crece, debido a que la banca clásica (que consistía en acudir personalmente a una oficina) ha sido desplazada por la banca electrónica, así como el hecho de que se “obligue” a ello a personas de elevada edad, más vulnerables frente a estas nuevas situaciones.

El tema de los fraudes bancarios es noticia creciente desde hace varios años en los medios de comunicación que afecta a todo tipo de clientes (particulares, empresas, incluso administraciones públicas), donde podemos asistir a múltiples supuestos como el phishing (envían correos electrónicos falsos que imitan a bancos u otras entidades para engañar al usuario y que revele sus datos), smishing (similar al phishing, pero a través de sms, donde el mensaje fraudulento parece provenir de un remitente legítimo), vishing (manipulación mediante llamadas telefónicas falsificadas que parecen ser de fuentes confiables para obtener datos bancarios o personales), malware (los dispositivos móviles son vulnerables a malware que puede acceder a cuentas bancarias y robar información); suplantación de identidad (los defraudadores pueden hacerse pasar por el banco, un técnico informático o compradores/vendedores en supuestas plataformas de venta)…

En resumidas cuentas el ciberdelincuente se hace con la información precisa para ordenar pagos desde nuestras cuentas bancarias mediante transferencias, compra productos o servicios, petición de préstamos…

Por lo tanto, la primera recomendación sería de desconfianza y prudencia y, con independencia de si eres un particular o una empresa, revisa los correos recibidos, ten cuidado con los archivos adjuntos, confirma con el remitente la identidad del email, (particularmente cuando incluye algún cambio sobre datos anteriores, como el cambio de cuenta bancaria), opta por emplear la banca electrónica de tu banco frente a otros sistemas menos seguros, como el correo electrónico, y establece el nivel de seguridad más alto que ofrezcan, especialmente para transferencias de importe elevado, un buen antivirus, un filtro antispam y tener actualizado el sistema operativo son medidas de seguridad informática cruciales para evitar que espíen nuestro correo electrónico… (fuente, BANCO DE ESPAÑA).

La precaución es un elemento esencial, ya que una vez consumado el fraude difícilmente daremos con el delincuente y mucho menos lograremos que nos retornen lo estafado.

Por este motivo, una vez padecido el fraude y dejando al margen la posibilidad de que previamente hayamos asegurado el riesgo (cada vez más empresas contratan seguros para cubrir dichas contingencias), tendremos que ver si podemos acogernos a la regulación del R.D. Ley de Servicios de Pago (2018), cuyo articulado protege en determinados casos a los usuarios bancarios (consumidores o no) frente a estas estafas camaleónicas derivadas de que nos “hakean” nuestros datos (por supuesto, también en el caso en que es el proveedor de servicios de pago la causa del quebranto por adolecer de brechas de seguridad y no alertar a sus clientes).

Dejando al margen el supuesto en que la transferencia la ordenamos nosotros mismos (previamente engañados), cuando nos suplantan y ordenan pagos (transferencias) o autorizan cobros de nuestra cuenta, la ley prevé el que sea el banco quien asuma el perjuicio.

II.- UNA DE CAL

Claro que no siempre es fácil que el banco asuma esta “responsabilidad”, alegando las mas de las veces que el resultado es consecuencia de nuestra “culpa grave”.

Frente a este fenómeno el Tribunal Supremo en una reciente sentencia (STS 571/2025 de 9 de abril), reforzaba la protección de los usuarios de servicios de pago frente a fraudes digitales y obligaba a los bancos a asumir la responsabilidad por operaciones no autorizadas, derivadas de suplantación de identidad, incluso si se utilizaron las credenciales del cliente cuando no logran prevenir operaciones sospechosas como múltiples transferencias en horarios inusuales por grandes cantidades, como sucedió en este caso.

En aquel caso un cliente “senior” de Ibercaja fue víctima de un fraude informático que combinó técnicas de phishing y duplicación de la tarjeta SIM, de forma que en una sola noche, los delincuentes realizaron 15 transferencias bancarias no autorizadas por un total de más de 83.000 €, de los cuales el propio banco únicamente logró recuperar apenas una tercera parte, con la particularidad de que semanas antes del fraude, el cliente ya había alertado al banco sobre mensajes sospechosos y cargos no reconocidos, sin que el sistema de seguridad del banco detectara ninguna anomalía.
La reclamación del cliente frente al banco prosperó en todas las instancias y el Supremo sentó un conjunto de conclusiones favorables al cliente bancario, reforzando su protección, incluso si usan sus claves, debiendo de ser el banco quien demuestre que hubo consentimiento del cliente o que actuó con negligencia grave o fraude, destacando que la entidad bancaria debe de tener un alto nivel de diligencia e insistiendo en que cualquier cláusula que excluya la responsabilidad del banco sería invalida.

III.- Y OTRA DE ARENA

Sin embargo, siguiendo el refrán castellano que dice que “en casa del pobre, dura poco la alegría” el Tribunal de Justicia de la Unión Europea (TJUE) ha emitido recientemente una sentencia que parece dar marcha atrás y reaviva la polémica en el sentido de que los bancos volverán a la carga de alegar la “culpa grave” del cliente (ST TJUE de fecha 01-08-2025, asunto C 665/25 / VERACASH).

La resolución confirma que los consumidores tienen derecho a recuperar el dinero perdido en fraudes con tarjetas de crédito y estafas bancarias online, pero introduce un requisito esencial: los afectados deben avisar de inmediato a su banco cuando detecten la operación fraudulenta y parece ampliar el concepto de “culpa grave” que excluiría la responsabilidad del banco.

La clave está en la diligencia del consumidor:

  • Debe avisar “sin tardanza injustificada” al banco de cualquier operación sospechosa y actuar en consecuencia (bloquear la tarjeta…), más allá de que no se hayan cumplido los 13 meses previstos para la prescripción de la acción.
  • No compartir contraseñas ni códigos de verificación.
  • Conservar todas las pruebas del fraude (SMS, emails, pantallazos, movimientos bancarios).
  • Presentar denuncia ante la policía.

Exigir diligencia al cliente bancario tiene su lógica. El principal efecto es su autotutela, evitando que se produzca el fraude o que sus consecuencias sean mayores.

Cuanto antes se informe al banco de la incidencia sospechosa o del fraude (una vez consumado), mayores serán las posibilidades de recuperar el dinero (similar al “deber de rescate” que se establece en materia de seguros), así como que opere la policía con idéntica finalidad, incluso que se detenga al delincuente.

Sin perjuicio de lo anterior, la sentencia también deja claro que sigue siendo el banco “quien tiene la obligación de probar que la demora en la comunicación ha sido hecha con negligencia o de forma deliberada” por el cliente, y que esta excepción debe de tener una interpretación restrictiva.

IV.- CONCLUSION

Parece que nuevamente nos encontramos en el punto de partida de la cuestión: deberán ser los Juzgados y Tribunales españoles quienes valoren en cada caso los hechos que determinen la presencia o ausencia de diligencia por parte del cliente que sea capaz constituir “culpa grave” suficiente para excluir la responsabilidad del banco, particularmente cuando nos hallemos ante operaciones de pago no autorizadas sucesivas en el tiempo.

Tal y como terminan las buenas historias: continuará…

Josep Lluís Gómez Gusí
Abogado – Profesor de Derecho Mercantil de la Universitat de Lleida UdL